Patch Tuesday septembre 2026 : record de 973 vulnérabilités dont 2 exploitées activement

📅 Contexte : Le 8 septembre 2026, Johannes Ullrich (SANS Internet Storm Center) publie l’analyse du Patch Tuesday mensuel de Microsoft, qui établit un nouveau record absolu avec 973 vulnérabilités corrigées, dont 113 classées critiques. Ce volume dépasse largement le précédent record de 664 vulnérabilités fixé en juillet 2026. 🔴 Vulnérabilités exploitées activement : CVE-2026-81963 – Windows Update Stack Elevation of Privilege : CVSS 7.8, sévérité « Important ». Flaw d’improper link resolution avant accès fichier, permettant à un attaquant local authentifié à faibles privilèges d’élever ses droits jusqu’au niveau SYSTEM via un abus de link-following. Affecte Windows 11 et Windows Server 2025 (y compris Server Core). ...

9 septembre 2026 · 3 min

DokuWiki : faille critique RCE dans toutes les versions depuis 10 ans, patch disponible

🗓️ Contexte Publié le 4 septembre 2026 sur Korben.info, cet article rapporte la divulgation publique d’une faille critique dans DokuWiki, confirmée le 2 septembre 2026 par Andreas Gohr, mainteneur historique du projet, via son propre bug tracker. 🔍 Découverte et divulgation Le chercheur en sécurité sebastianosrt avait initialement signalé la vulnérabilité par e-mail, mais le message est resté bloqué dans les spams. Sans réponse, il a ouvert un ticket public, ce qui a conduit Gohr à prendre connaissance du rapport huit minutes plus tard. Moins d’une heure après, Gohr a qualifié le bug de critique. ...

7 septembre 2026 · 2 min

Google corrige un zero-day activement exploité dans le moteur V8 de Chrome

🗓️ Contexte Source : BleepingComputer, publié le 4 septembre 2026. Google a déployé une mise à jour du navigateur Chrome pour corriger une vulnérabilité zero-day de haute sévérité activement exploitée, ainsi que 11 autres failles de sécurité. 🔍 Vulnérabilité principale CVE-2026-85046 : faille de type type confusion dans le moteur V8 (JavaScript/WebAssembly) de Chrome Signalée par le chercheur Salvatore Gulizia (alias « Serotav ») Google confirme l’existence d’un exploit actif dans la nature Exploitation potentielle via une page HTML spécialement conçue contenant du JavaScript malveillant, pouvant conduire à une exécution de code à distance dans le processus renderer sandboxé de Chrome 🛠️ Mise à jour déployée Windows / macOS : Chrome 152.0.7977.82 / .83 Linux : Chrome 152.0.7977.82 Déploiement progressif (gradual rollout) 📋 Autres vulnérabilités corrigées La mise à jour adresse également 9 autres failles de haute sévérité : ...

7 septembre 2026 · 3 min

Cisco : vulnérabilités critiques non patchées dans Secure Email et failles RCE dans IOS XR et Nexus 9000

🔍 Contexte Publié le 3 septembre 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte deux alertes distinctes émises par Cisco le même jour : l’une concernant des vulnérabilités non patchées dans son produit Cisco Secure Email, l’autre annonçant des correctifs pour des failles critiques dans IOS XR et les switches Nexus 9000 series. ⚠️ Vulnérabilités non corrigées – Cisco Secure Email (S/MIME) Deux failles de sévérité moyenne ont été publiquement divulguées sans correctif disponible : ...

4 septembre 2026 · 3 min

Google corrige le sixième zero-day Chrome activement exploité en 2026 (CVE-2026-85046)

🗓️ Contexte Publié le 4 septembre 2026 par Pierluigi Paganini sur Security Affairs, cet article rapporte la publication d’une mise à jour de sécurité Chrome corrigeant 12 vulnérabilités, dont un zero-day activement exploité. 🔍 Vulnérabilité principale CVE-2026-85046 (CVSS : 8.8) est une faille de type confusion dans le moteur V8 (JavaScript/WebAssembly de Chrome). Elle permet à un attaquant distant d’exécuter du code arbitraire dans le sandbox du navigateur via une page HTML spécialement conçue. ...

4 septembre 2026 · 3 min

PaperCut : second patch d'urgence pour deux zero-days chaînés activement exploités

🔍 Contexte Publié le 31 août 2026 par The Cyber Express, cet article rapporte la publication par PaperCut d’un second patch d’urgence (Emergency Patch Release 2) pour deux vulnérabilités zero-day activement exploitées dans ses produits PaperCut NG et MF (serveurs de gestion d’impression). 🐛 Vulnérabilités identifiées Les deux failles fonctionnent en chaîne : CVE-2026-81578 (CVSS 8.8) : Contrôle d’accès inapproprié dans l’interface web d’administration de PaperCut, permettant à des requêtes distantes non authentifiées d’atteindre des fonctions administratives avant la fin de la validation d’accès. CVE-2026-82078 (CVSS 9.4) : Chargement dynamique de classes non sécurisé dans les utilitaires de base de données, permettant l’exécution de bytecode Java arbitraire dans le processus du serveur applicatif. Combinées, ces deux failles permettent une exécution de code à distance pré-authentification sur un serveur exposé sur Internet. ...

4 septembre 2026 · 3 min

PaperCut NG/MF : exploitation active de deux CVE critiques, patch d'urgence Release 3 publié

🔍 Contexte Le 27 août 2026, PaperCut Software a publié un bulletin de sécurité urgent concernant l’exploitation active de vulnérabilités affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a été mis à jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3. 🚨 Vulnérabilités identifiées Deux CVE ont été rendues publiques : CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sécurisé de classes Java dans les utilitaires de connexion à la base de données. Permet à un attaquant ayant accès à la configuration système d’exécuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470. CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet à un attaquant non authentifié de modifier certaines configurations système. Type : CWE-306. 🛠️ Patch et correctifs Emergency Patch Release 3 publié le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS). Ce patch cumule les correctifs des Release 1 et 2, corrige deux régressions (flux SAML cassés, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplémentaire contre des chaînes d’attaque observées en production. Développé en collaboration avec Huntress et watchTowr. 🔎 Indicateurs de compromission Entrées dans server.log : ...

1 septembre 2026 · 3 min

SPIP 4.4.21 : correctif critique pour une RCE pré-authentification sans conditions activement exploitée

🗓️ Contexte Le 20 août 2026, l’équipe de maintenance de SPIP (système de publication pour l’internet) publie un billet d’alerte sur le blog officiel annonçant la sortie de la version 4.4.21, qualifiée de mise à jour critique de sécurité. 🔴 Vulnérabilité corrigée La version 4.4.21 corrige une vulnérabilité de type RCE (Remote Code Execution) présentant les caractéristiques suivantes : Pré-authentification : aucune authentification requise pour l’exploiter Universelle (sans conditions) : aucune configuration particulière n’est nécessaire côté victime Non couverte par l’écran de sécurité de SPIP Affecte la version SPIP 4.4.20 Signalée anonymement via le dispositif de déclaration de vulnérabilités de l’ANSSI ⚠️ Exploitation active L’équipe SPIP indique explicitement que des tentatives d’exploitation ont déjà été constatées dans la nature, rendant la mise à jour urgente. Un administrateur du site Automag.be (Bob) confirme en commentaire avoir subi une attaque malveillante entre une mise à jour effectuée en avril et la découverte de la faille en août. ...

28 août 2026 · 2 min

Apple corrige des dizaines de vulnérabilités WebKit dans macOS, iOS et iPadOS

📅 Source : SecurityWeek, publié le 18 août 2026 par Ionut Arghire. Apple a annoncé le lundi 18 août 2026 une série de mises à jour de sécurité couvrant macOS Tahoe 26.6.2, iOS 26.6.1, iPadOS 26.6.1, iOS 18.7.10 et iPadOS 18.7.10, corrigeant un grand nombre de vulnérabilités dont la majorité affecte le moteur de navigateur WebKit. 🔧 macOS Tahoe 26.6.2 : 28 correctifs de sécurité au total 21 vulnérabilités dans WebKit pouvant entraîner des crashs de Safari, de la corruption mémoire et des divulgations de données sensibles 7 correctifs supplémentaires dans Audio, ImageIO, IOGPUFamily et Kernel pouvant mener à : divulgation d’informations utilisateur, déni de service (DoS), exécution de code arbitraire, corruption mémoire, arrêt système, divulgation ou corruption de mémoire kernel 📱 iOS 26.6.1 et iPadOS 26.6.1 : ...

18 août 2026 · 2 min

GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)

🔐 Contexte Le 17 août 2026, GitLab a publié des versions correctives pour ses éditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destiné à corriger des vulnérabilités de haute et critique sévérité. La source est la documentation officielle GitLab. 🚨 Vulnérabilités corrigées CVE-2026-19478 — Injection de code via directive GraphQL (Critique) CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H) Permet à un utilisateur non authentifié de modifier ou supprimer à distance des projets publics et des données utilisateur via une directive GraphQL Versions impactées : toutes versions depuis 18.2 jusqu’à 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4 Signalé par hiimguardian via le programme HackerOne CVE-2026-19650 — CSRF dans le gestionnaire de requêtes multiplex GraphQL (Élevé) CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L) Permet à un utilisateur non authentifié d’exécuter des mutations via des requêtes GET en raison d’une validation incorrecte dans le gestionnaire de requêtes multiplex GraphQL Mêmes versions impactées que ci-dessus Signalé par kreep via le programme HackerOne 🛠️ Périmètre d’impact Toutes les installations self-managed GitLab CE/EE sont concernées GitLab.com et GitLab Dedicated sont déjà patchés, aucune action requise pour leurs clients Tous les types de déploiement sont affectés (omnibus, source, helm chart, etc.) 📋 Type d’article Il s’agit d’un patch de sécurité officiel publié par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilité de correctifs critiques et de les inciter à mettre à jour immédiatement. ...

18 août 2026 · 2 min
Dernière mise à jour le: 4 octobre 2026 📝